JWT Cozumleyici

JSON Web Token (JWT) kodunu gerçek zamanlı doğrulamayla çözün ve inceleyin. Başlık, yük ve imza bilgilerini tarayıcınızda güvenle görüntüleyin.

How to Use the JWT Parser

1

Paste Token

Paste your JWT token in the input area

2

Auto Decode

Token automatically decodes on paste

3

Inspect Parts

View header, payload, and signature data

4

Check Status

Verify token validity and expiration time

Understanding JWT Tokens

JWT Nedir?

JSON Web Token (JWT) is a compact, URL-safe means of representing claims to be transferred between two parties. It consists of three parts: header, payload, and signature, separated by dots and base64url encoded.

  • Header: Contains token type and signing algorithm
  • Payload: Contains claims or user data
  • Signature: Verifies token wasn't tampered with
  • Stateless: No server-side session storage needed

Why Parse JWTs?

JWT parsing is essential for debugging authentication issues, verifying token contents, checking expiration times, and understanding what data is being transmitted in tokens.

  • Debugging: Inspect token contents during development
  • Security: Verify token structure and claims
  • Expiration: Check token validity period
  • Development: Understand authentication flow

Standart JWT Claim'leri Referansı

RFC 7519 tarafından tanımlanan ve neredeyse her token payload'ında göreceğiniz kayıtlı claim adları.

Claim Tam Adı Anlam
issYayimlayiciToken'ı kimin oluşturup imzaladığı
subKonuToken'ın kime dair olduğu — genellikle kullanıcı kimliği
audHedef KitleToken'ın kime sunulduğu (bir istemci veya API)
expSon kullanma (exp)Bu tarihten sonra token'ın reddedilmesi gereken Unix timestamp
nbfSu Tarihten Once DegilBu tarihten önce token'ın geçersiz olduğu Unix timestamp
iatYayimlanma TarihiToken'ın oluşturulduğu anın Unix timestamp'i
jtiJWT KimliğiBenzersiz tanımlayıcı, iptal listeleri için yararlıdır

Sık Kullanılan JWT Algoritmaları

  • HS256 (HMAC + SHA-256): Simetrik — tek bir paylaşılan gizli anahtar hem imzalar hem doğrular. Basittir, ancak gizli anahtara sahip olan herkes token taklit edebilir.
  • RS256 (RSA + SHA-256): Asimetrik — özel anahtar imzalar, genel anahtar doğrular. Dağıtık sistemler için standart tercih.
  • ES256 (ECDSA + SHA-256): RS256 gibi asimetrik ama çok daha kısa imzalarla — iyi bir modern varsayılan seçim.
  • yok: İmzasız token. Ciddi her doğrulayıcı tarafından reddedilmelidir; tarih boyunca kritik yetkilendirme atlama açıklıklarının kaynağı olmuştur.

Güvenlik Notları

  • Üretim token'larını asla yapıştırmayın bilinmeyen araçlara. Bu çözümleyici tamamen tarayıcınızda çalışır (kontrol: çevrimdışı çalışır) ancak bu her site için geçerli değildir.
  • Bir JWT şifreli değildir. Payload yalnızca base64url ile kodlanmıştır — token'a sahip olan herkes okuyabilir. Claim'lere asla gizli bilgi koymayın.
  • Çözmek, doğrulamak değildir. Geçerli görünen bir yapı, imza hakkında hiçbir şey söylemez. Doğrulama için anahtar gerekir ve bu anahtar kimlik doğrulama sunucunuzdan asla çıkmaz.
  • exp'yı sunucu tarafında kontrol edin. Süresi geçmiş token'ları reddetmek istemcinin değil, doğrulayıcının görevidir.

Instant Decoding

Auto-decode JWT on paste with color-coded sections.

%100 Gizli

All decoding happens in your browser. Tokens never leave your device.

Tamamen Ücretsiz

No registration or limits. Parse JWT tokens freely anytime.

JWT Ayrıştırıcı SSS

Bu araca bir JWT yapıştırmak güvenli mi?

Evet. Kod çözme tamamen tarayıcınızda çalışır ve hiç ağ çağrısı yapılmaz — bunu internet bağlantısını kesip sayfayı yeniden yükleyerek doğrulayabilirsiniz. Yine de, genel bir güvenlik alışkanlığı olarak üretim tokenlarını hiçbir yere yapıştırmaktan kaçının.

Bir JWT'yi ayrıştırmak imzasını doğrular mı?

Hayır. Ayrıştırma yalnızca başlık ve payload kısmını base64url ile çözer. İmzayı doğrulamak için imzalama anahtarı (HMAC gizli anahtarı veya açık anahtar) gerekir; bunu yalnızca sizin auth sunucunuz elinde tutar.

JWT payload'umu herkes neden okuyabiliyor?

JWT payload'ları kodlanmıştır, şifrelenmemiştir. Tokenı elinde tutan herkes claim'leri çözüp okuyabilir — bu bilinçli bir tasarım kararıdır. Asla gizli bilgileri veya hassas verileri bir JWT payload içinde saklamayın.

Bir tokenın ne zaman süresi dolduğunu nasıl bilirim?

exp claim'ine bakın — tokenın bu Unix timestamp değerinden sonra reddedilmesi gerekir. Bu ayrıştırıcı, exp ve nbf değerlerine göre token durumunu (etkin, süresi dolmuş veya henüz geçerli değil) otomatik olarak vurgular.